TheMEXC › 全部文章

Bitget遭駭零時差漏洞事件:慢霧(SlowMist)調查揭露了什麼

Dana Kovac · 更新於 2026-10-01 · 獨立評測 — 與任何交易所無隸屬關係

一句話結論

慢霧鑑識發現,Bitget遭駭事件源自駭客入侵前數週就存在的零時差漏洞,導致3.875億美元遭竊。用戶應留意官方公告的補償方案,並重新檢視自身交易所安全習慣。

2026年10月有報導指出,Bitget遭駭事件其實源自一個更早存在的零時差漏洞——慢霧(SlowMist)的調查人員表示,這個漏洞早在事件被證實前數週就已存在。根據Cointelegraph援引區塊鏈資安公司慢霧鑑識分析的報導,這項漏洞在駭客真正出手前,早已處於「可被利用」的活躍狀態,而最終確認的被竊金額高達3.875億美元。對交易者來說,比起這個駭人的數字,時間軸本身其實更值得關注:一個漏洞未被修補、長達數週卻無人察覺,跟一次臨時起意、當天發生的攻擊,風險等級完全不同,這也讓人不得不質疑交易所究竟是怎麼監控自家系統的。

這篇文章並不是要對「Bitget以後還安不安全」下定論, , 目前確認的細節還不足以做出這種判斷。我們能做的,是梳理目前已披露的資訊、解釋資安公司抓到零時差漏洞通常代表什麼,以及交易者現階段該做哪些基本檢查。

事件經過:慢霧還原的Bitget遭駭時間軸

根據報導,慢霧的鑑識調查不只是確認「確實發生了駭客攻擊」,還把整起事件已知的時間軸往前推。這起事件並非單一時間點爆發的攻擊事件,調查結果指出,底層漏洞其實在3.875億美元資金被證實遭竊的數週前,就已經存在且可被利用。這個時間差之所以重要,有兩個原因。第一,這意味著在這段期間內,例行的安全監控並未偵測到這個漏洞,這件事本身就值得交易所與用戶警惕。第二,這也留下一個懸而未決的問題:到底是最終下手的攻擊者早就知道這個漏洞,還是在真正動手前不久才各自獨立發現的。截至發稿時,就目前可取得的報導來看,Bitget與慢霧都尚未公布一份帶有明確時間點的完整根因分析報告,因此部分細節仍待證實。

什麼是零時差漏洞?對交易所用戶為什麼重要?

零時差漏洞(zero-day exploit)指的是廠商或平台本身完全不知情的安全漏洞,意味著在漏洞第一次被利用時,根本沒有補丁可以擋。這跟釣魚詐騙導致的入侵、或私鑰外洩是不同性質的攻擊, , 那類攻擊手法本身早已為人熟知,即使個別事件是新發生的。對中心化交易所而言,如果零時差漏洞藏在關鍵基礎設施裡(例如熱錢包、出金邏輯、內部後台工具, , 目前官方尚未公開具體是哪個環節),這類風險遠比用戶自身的操作疏失來得嚴重,因為再怎麼謹慎, , 設強密碼、開兩步驟驗證、設定出金白名單, , 都防不住交易所自家後端本身的系統漏洞。這也正是「零時差漏洞」與「一般交易所遭駭事件」在資金追討層面的核心差異:一般攻擊通常有跡可循、有已知的攻擊模式可讓資安團隊迅速應對,而零時差漏洞卻可能長時間潛伏、不被察覺,這起事件就是最好的例子。

Bitget如何應對?用戶資金怎麼辦?

就目前可取得的報導來看,Bitget並未宣布停止服務,也沒有跡象顯示交易所已停止營運。遇到這種情況,交易所通常會仰賴儲備金或保險性質的保障基金來彌補用戶損失,Bitget過去的官方溝通中也曾提及類似的保障機制,不過截至本文撰寫時,適用於此次事件的具體條款尚未完整公布。如果你在Bitget上持有資金,最可靠的做法是直接查看交易所自家的官方公告與客服管道,前往Bitget官方網站查看最新狀態,而不要輕信社群上流傳的二手消息或截圖, , 這類資安事件曝光後,未經證實的訊息往往傳得比正式消息還快。

交易者現在該做什麼?

無論你是不是Bitget用戶,這都是一個好時機,重新檢視自己在每個持有資金的交易所上,是否做好了基本的資安防護。以下幾個習慣值得重新檢視:

想更深入了解評估交易所資安頁面時該注意哪些重點,可參考我們整理的加密貨幣交易所史上最大駭客事件排行,裡面詳細分析了過去的資安事件是如何處理的,以及快速透明的應對方式和拖泥帶水的處理方式差在哪裡。

Bitget與其他交易所:資安審計比較

資安表現很難用單一分數衡量,而且審計狀態會隨時間變動,因此下方表格請當作大方向參考,而非即時的評比排行。

交易所公開資安/審計頁面聲明的資金保障2026年現況備註
Bitget有公布,但此次事件的具體細節尚未公開過去溝通中曾提及因本次報導正接受高度關注
Bybit有公開的資安中心曾提及儲備金機制常被業界資安評比報告引用
OKX有公開的資安/儲備金證明頁面曾提及儲備金機制資訊揭露頻率相近
BYDFi有公開的資安概覽曾提及平台保障機制規模小於頂級交易所
MEXC有公開的資安頁面曾提及儲備金機制常被拿來比較手續費與槓桿,而非資安深度

如果你正在比較Bitget與其他替代選項,建議直接閱讀各交易所自家公布的資料,而不要單憑評測網站(包括本站)的行銷說法來判斷。你可以透過我們的交易所評比表並排比較各家資訊揭露內容,也可以在BYDFi評測頁面或BYDFi官網查看BYDFi目前的資安與費率概況。

更大的視角:2026年中心化交易所的風險

零時差漏洞是中心化託管模式與生俱來的風險:你信任的不只是自己的私鑰保管方式,還包括整個平台內部的程式碼與作業流程。這並不代表自我保管或去中心化交易所在每個實務層面上就一定更安全, , DEX有自己的智能合約與流動性風險, , 但這確實提醒我們,「遭駭」從來就不是單一種事件類型。像這次報導中「漏洞潛伏數週未被發現」的情況,暴露出交易所內部監控上的缺口,這種問題對外部用戶而言,遠比釣魚攻擊這類事件更難自行評估判斷。我們的存款前交易所檢查指南以及新手資安學習路徑,都整理了在你把資金存入任何交易所之前,值得先問自己的盡職調查問題, , 不管有沒有這類遭駭事件當前車之鑑都一樣。在Bitget公布更完整的技術性事後檢討報告之前,交易者最站得住腳的態度,是保持耐心並做好基本的曝險控管,既不用恐慌,也不能掉以輕心。

▶ 如何進行現貨交易 (PC) | BYDFi 教學 · BYDFi Official (YouTube)

常見問題

2026年資安報告曝光後,Bitget還安全嗎?

Bitget目前仍正常營運,並未在此次事件曝光後宣布停止服務或倒閉。是否「安全」因人而異,取決於你的風險承受度、你願意放在單一平台的出金上限,以及Bitget是否公布清楚的事後補救報告。在該報告出爐前,建議以看待任何重大資安事件的謹慎態度來看待這間交易所。

慢霧(SlowMist)發現加密貨幣交易所有零時差漏洞時會怎麼做?

慢霧是一家區塊鏈資安公司,專門在資安事件發生後進行鑑識分析,追蹤鏈上資金流向並檢視程式碼或基礎設施,以找出根本漏洞所在。在Bitget這起案例中,據報導其分析將資金被竊事件,與早在數週前就已存在的零時差漏洞連結在一起。像慢霧這類公司通常會公開研究結果,協助其他交易所修補類似的安全缺口。

如果Bitget遭駭導致資金損失,會如何補償用戶?

交易所發生資安事件後,通常會提到有儲備金或保障基金可用於補償用戶,Bitget過去的公開說明中也曾提及類似機制。截至目前,Bitget尚未針對此次事件公布具體的補償條款細節,受影響用戶應以交易所官方公告為準,而非二手轉述的消息。

2026年有哪些加密貨幣交易所通過慢霧的資安審計?

慢霧及同類資安公司會持續對多家主要交易所進行審計,且審計狀態會隨平台更新基礎設施而變動。我們並未追蹤一份即時且經過驗證、列出目前哪些交易所仍持有現行慢霧認證的清單,建議直接查看各交易所自己的資安或信任頁面,確認最新公布的審計日期,而非假設過去的審計結果至今仍然有效。

如果資安事件引發監管單位審查,我所在的國家還能使用Bitget的服務嗎?

服務可用性主要取決於你所在司法管轄區既有的法規,而非單一事件本身,不過重大資安事件確實可能促使監管機關更仔細審視交易所的牌照或內控機制。建議查閱Bitget官方條款及你所在地區的監管公告,而不要單純假設服務不受影響或已被封鎖。

就用戶資金追討而言,零時差漏洞和一般的交易所遭駭事件有什麼差別?

零時差漏洞(zero-day exploit)針對的是先前未知的安全漏洞,意味著在漏洞首次被利用時交易所根本沒有補丁可用,這往往會拉長「遭入侵」與「被發現」之間的時間差。一般的駭客攻擊,則多半涉及已知的攻擊手法,例如釣魚詐騙或私鑰外洩,這類攻擊通常較容易追查、有時也能更快被圍堵控制。無論哪一種情況,資金能否追回,通常取決於交易所能多快在鏈上追蹤並凍結被竊資金。

看到這類遭駭消息後,我該立刻把資金移出交易所嗎?

沒有放諸四海皆準的答案,但一個合理的習慣,是只在交易所留下實際交易需要用到的資金,其餘閒置部位則轉入自我保管的冷錢包。而且,在資安事件曝光後因恐慌而急著出金,反而可能因網路壅塞碰上延遲或手續費暴增的問題,冷靜規劃過的出金流程通常比倉促行動更好。

這起3.875億美元的Bitget資金被竊案,是2026年規模最大的交易所遭駭事件嗎?

我們手上並沒有一份經過驗證、涵蓋2026年所有交易所遭駭事件的完整排名,因此無法確認這起事件的規模排名為何。想了解歷來重大交易所資安事件的規模比較,可參考我們整理的[加密貨幣交易所史上最大駭客事件排行](/blog/biggest-crypto-exchange-hacks-ranked/)。

Dana Kovac — 主寫交易工具、機器人與市場結構,轉為獨立寫作前在自營交易室工作四年。

在 2026 交易所排名.